Beheer verwerkers-, subverwerkers- en derdepartijrelaties met persoonlijk identificeerbare informatie (PII) met REG08-bewijsmateriaal, zorgvuldigheidsonderzoek, contracten, monitoring en exitbeheersmaatregelen.
Dit beleid regelt verwerkers, subverwerkers en derde partijen die persoonlijk identificeerbare informatie (PII) behandelen. Het gebruikt REG08 als primair bewijsregister en definieert vereisten voor rolclassificatie, zorgvuldigheidsonderzoek, contracten, klantinstructies, goedkeuringen van subverwerkers, monitoring, incidentkoppeling, doorgifteregistraties, exitbewijsmateriaal en corrigerende maatregelen.
Definieert hoe verwerkers, subverwerkers en derde partijen die persoonlijk identificeerbare informatie (PII) behandelen, worden geïdentificeerd, goedgekeurd, gemonitord, gewijzigd en beëindigd.
Gebruikt REG08 als primair register en koppelt relaties aan registraties over verwerking, risico, doorgiften, incidenten en corrigerende maatregelen.
Wijst taken toe aan Privacy, Inkoop, Beveiliging, Proceseigenaren, Systeemeigenaren, Incidentrespons en topmanagement.
Klik op het diagram om het op volledige grootte te bekijken
REG08-relatieclassificatie en bewijsvereisten
Privacyzorgvuldigheidsonderzoek en beveiligingsassurance
Verwerkerscontracten en gedocumenteerde klantinstructies
Goedkeuring van subverwerkers, kennisgeving en doorlegverplichtingen
Doorlopende monitoring, incidentkoppeling en doorgifteregistraties
Exit-, teruggave-, verwijderings- en bewijsmateriaal voor corrigerende maatregelen
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
| Framework | Gedekte clausules / Controles |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
REG08-relatieregistraties moeten, waar van toepassing, worden gekoppeld aan REG02-verwerkingsinventaris- en rechtsgrondslagregistraties.
Verwerkersrelaties met een hoog risico en wezenlijke privacywijzigingen bij een derde partij activeren privacyrisico- en DPIA-screening in REG04.
Verwerkers- en subverwerkerscontracten en exits moeten teruggave, verwijdering, vernietiging en transitiebewijsmateriaal via PII10 behandelen.
Verwerkingslocaties, hostinglocaties en doorgifte-indicatoren in REG08 moeten worden gekoppeld aan toepasselijk REG09-bewijsmateriaal voor doorgiften.
Beveiligingsassurance, bewijsmateriaal voor toegangscontrole, toegang van leveranciers en offboardingbeheersmaatregelen ondersteunen governance van persoonlijk identificeerbare informatie (PII) bij derde partijen.
Kennisgevingen van leveranciersgerelateerde privacy-incidenten en bijstandsverzoeken worden naar REG10 onder PII15 geleid met REG08-koppeling.
Dit beleid stelt operationele privacygovernance vast voor verwerkers, subverwerkers, onderaannemers die persoonlijk identificeerbare informatie (PII) verwerken, leveranciers, dienstverleners, Cloud Service Providers (CSP's) en andere derde partijen die persoonlijk identificeerbare informatie (PII) verwerken of beïnvloeden binnen het PIMS-toepassingsgebied. Het definieert hoe relaties worden geclassificeerd, beoordeeld, goedgekeurd, gecontracteerd, geïnstrueerd, gemonitord, gewijzigd en beëindigd, waarbij REG08 dient als primair bewijsobject en waarbij vereiste koppelingen worden gelegd met verwerkingsinventaris, risico-, doorgifte-, incident-, communicatie-, gedocumenteerde-informatie- en corrigerende-maatregelenregistraties waar van toepassing.
Omvat verwerkers, subverwerkers, onderaannemers, leveranciers, dienstverleners, cloudproviders en andere derde partijen die persoonlijk identificeerbare informatie (PII) behandelen.
Vereist privacyzorgvuldigheidsonderzoek, beveiligingsassurance en risico- of DPIA-screening vóór goedkeuring wanneer dit wordt geactiveerd.
Documenteert verwerkerscontracten, klantinstructies, doorlegverplichtingen en goedgekeurde wijzigingen in REG08.
Stelt beoordelingsfrequenties, afhandeling van uitzonderingen, blokkeringsregels, triggers voor non-conformiteit en bewijsmateriaal voor corrigerende maatregelen vast.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.
Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.
Bekijk volledig 27701-pakket →